policy ISO 27701 PIMS Policy Pack

Beleid inzake beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen

Beheer verwerkers-, subverwerkers- en derdepartijrelaties met persoonlijk identificeerbare informatie (PII) met REG08-bewijsmateriaal, zorgvuldigheidsonderzoek, contracten, monitoring en exitbeheersmaatregelen.

Overzicht

Dit beleid regelt verwerkers, subverwerkers en derde partijen die persoonlijk identificeerbare informatie (PII) behandelen. Het gebruikt REG08 als primair bewijsregister en definieert vereisten voor rolclassificatie, zorgvuldigheidsonderzoek, contracten, klantinstructies, goedkeuringen van subverwerkers, monitoring, incidentkoppeling, doorgifteregistraties, exitbewijsmateriaal en corrigerende maatregelen.

Levenscyclusbeheersing voor derde partijen

Definieert hoe verwerkers, subverwerkers en derde partijen die persoonlijk identificeerbare informatie (PII) behandelen, worden geïdentificeerd, goedgekeurd, gemonitord, gewijzigd en beëindigd.

REG08-bewijsmateriaal gereed voor audits

Gebruikt REG08 als primair register en koppelt relaties aan registraties over verwerking, risico, doorgiften, incidenten en corrigerende maatregelen.

Duidelijke verantwoordingsplicht per rol

Wijst taken toe aan Privacy, Inkoop, Beveiliging, Proceseigenaren, Systeemeigenaren, Incidentrespons en topmanagement.

Volledig overzicht lezen (click to expand)
Het Beleid inzake beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen definieert hoe een organisatie externe partijen bestuurt die persoonlijk identificeerbare informatie (PII) verwerken, openen, ontvangen, opslaan, verzenden, ondersteunen of anderszins behandelen binnen het toepassingsgebied van het privacy-informatiemanagementsysteem. Het is van toepassing wanneer de organisatie optreedt als verwerkingsverantwoordelijke die verwerkers gebruikt voor persoonlijk identificeerbare informatie (PII), als gezamenlijke verwerkingsverantwoordelijke waarvoor rolclassificatie vereist is, als verwerker die subverwerkers of onderaannemers gebruikt, en als subverwerker die klantinstructies ontvangt. Het beleid omvat ook relaties met derde partijen waarvoor privacyzorgvuldigheidsonderzoek, contractuele beheersmaatregelen, gedocumenteerde instructies, goedkeuring van subverwerkers, monitoring, assurance, incidentinterface, doorgiftekoppeling, teruggave, verwijdering of exitbewijsmateriaal vereist is. Een kernkenmerk van het beleid is de afhankelijkheid van REG08 — Verwerkers-, subverwerkers- en gegevensdelingsregister — als primair bewijsobject voor het beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen. Het beleid vereist dat de Privacy Lead / PIMS-manager minimale REG08-velden definieert en privacyrelaties met derde partijen classificeert als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker, subverwerker of andere relatie met een derde partij vóór contractgoedkeuring of voordat de verwerking van persoonlijk identificeerbare informatie (PII) begint. Het vereist ook dat de Leveranciers-/Inkoopeigenaar onboarding, verlenging of uitbreiding blokkeert totdat REG08 is voltooid en gekoppeld aan registraties zoals REG02, REG04, REG09 of REG10 wanneer die bewijsobjecten worden geactiveerd. Dit creëert een gedocumenteerde koppeling tussen relatiegovernance, verwerkingsinventaris, risico- en DPIA-registraties, bewijsmateriaal voor internationale doorgiften, incidentregistraties en corrigerende maatregelen. Het beleid stelt gedetailleerde vereisten voor zorgvuldigheidsonderzoek, risicobeoordeling en contractuele beheersing. Privacyzorgvuldigheidsonderzoek moet worden voltooid voordat een verwerker, subverwerker of relatie met een derde partij die persoonlijk identificeerbare informatie (PII) verwerkt of opent, wordt geselecteerd, verlengd of wezenlijk gewijzigd. Bewijsmateriaal voor beveiligingsassurance moet vóór goedkeuring door de informatiebeveiligingsverantwoordelijke worden beoordeeld, en verwerkersrelaties met een hoog risico of wezenlijke privacywijzigingen bij een derde partij activeren privacyrisico- en DPIA-screening in REG04. Contractuele beheersmaatregelen en beheersmaatregelen voor gedocumenteerde instructies worden gescheiden voor contexten van de verwerkingsverantwoordelijke en de verwerker. Wanneer de organisatie optreedt als verwerkingsverantwoordelijke, moet zij een schriftelijk verwerkerscontract of een gelijkwaardige bindende overeenkomst vastleggen voordat een verwerker persoonlijk identificeerbare informatie (PII) behandelt. Wanneer de organisatie optreedt als verwerker, moeten klantovereenkomsten of gedocumenteerde klantinstructies het geautoriseerde verwerkingsbereik definiëren voordat persoonlijk identificeerbare informatie (PII) van klanten wordt verwerkt. Het beleid vereist ook contractdekking voor bijstand, beveiligingsassurance, incidentinterface via PII15, teruggave of verwijdering via PII10, doorgiftekoppeling via PII13 en samenwerking bij audits of assurance. Governance van subverwerkers en onderaannemers wordt behandeld via specifieke vereisten voor goedkeuring, kennisgeving, doorlegverplichtingen en monitoring. De Leveranciers-/Inkoopeigenaar moet in REG08 een lijst van subverwerkers en onderaannemers bijhouden, klantautorisatie verifiëren vóór inschakeling, klanten informeren over voorgenomen nieuwe of vervangende subverwerkers overeenkomstig de toepasselijke overeenkomst, en zorgen voor doorlegverplichtingen inzake privacy, beveiliging, bijstand, teruggave, verwijdering, incidentinterface en doorgiftekoppeling voordat een subverwerker persoonlijk identificeerbare informatie (PII) verwerkt. Kennisgevingen over wijzigingen van subverwerkers aan de zijde van de verwerkingsverantwoordelijke moeten eveneens worden gevolgd, waarbij goedkeurings-, bezwaar- of escalatiebesluiten in REG08 worden vastgelegd binnen de contractuele bezwaarperiode of binnen 10 werkdagen na ontvangst van de kennisgeving, indien die termijn korter is. Het beleid voltooit de levenscyclus met doorlopende monitoring, afhandeling van bijstandsverzoeken, registratie van verstrekkingen, incidentkoppeling, doorgiftekoppeling, exitbewijsmateriaal, uitzonderingen, handhaving en beoordeling. Verwerkers- en subverwerkersrelaties met een hoog risico worden per kwartaal gemonitord, terwijl andere actieve verwerkers- en subverwerkersrelaties met persoonlijk identificeerbare informatie (PII) jaarlijks worden gemonitord. Bijstandsverzoeken voor rechten van betrokkenen, DPIA's, beveiligingsbewijsmateriaal, audits of klantassurance moeten via REG08 worden gecoördineerd en, waar van toepassing, worden gekoppeld aan REG06, REG04 of REG12. Kennisgevingen van leveranciersgerelateerde privacy-incidenten worden binnen één werkdag naar REG10 onder PII15 geleid, en bewijsmateriaal voor teruggave, verwijdering, afvoer of transitie moet binnen 30 dagen na beëindiging, afloop, klantinstructie of goedgekeurde exitgebeurtenis worden verkregen, tenzij een kortere contractuele termijn van toepassing is. Uitzonderingen zijn tijdbeperkt, vereisen een privacy-impactbeoordeling en kunnen goedkeuring van topmanagement vereisen wanneer verwerking met een hoog risico, ontbrekend contractueel bewijsmateriaal, hiaten in doorgiftekoppeling of het certificeringstoepassingsgebied worden geraakt.

Beleidsdiagram

Processtroomdiagram dat identificatie van privacyrelaties met derde partijen voor persoonlijk identificeerbare informatie (PII) in REG08 toont, met rolclassificatie, zorgvuldigheidsonderzoek en beveiligingsassurance, contract- of instructiegoedkeuring, beheersmaatregelen voor subverwerkers, monitoring, incident- en doorgiftekoppeling, exitbewijsmateriaal en corrigerende maatregelen.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

REG08-relatieclassificatie en bewijsvereisten

Privacyzorgvuldigheidsonderzoek en beveiligingsassurance

Verwerkerscontracten en gedocumenteerde klantinstructies

Goedkeuring van subverwerkers, kennisgeving en doorlegverplichtingen

Doorlopende monitoring, incidentkoppeling en doorgifteregistraties

Exit-, teruggave-, verwijderings- en bewijsmateriaal voor corrigerende maatregelen

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Gerelateerde beleidsregels

Beleid inzake verwerkingsinventaris en rechtsgrondslag

REG08-relatieregistraties moeten, waar van toepassing, worden gekoppeld aan REG02-verwerkingsinventaris- en rechtsgrondslagregistraties.

Beleid inzake privacyrisicobeoordeling en DPIA

Verwerkersrelaties met een hoog risico en wezenlijke privacywijzigingen bij een derde partij activeren privacyrisico- en DPIA-screening in REG04.

Beleid inzake bewaring, verwijdering en vernietiging

Verwerkers- en subverwerkerscontracten en exits moeten teruggave, verwijdering, vernietiging en transitiebewijsmateriaal via PII10 behandelen.

Beleid inzake internationale doorgiften

Verwerkingslocaties, hostinglocaties en doorgifte-indicatoren in REG08 moeten worden gekoppeld aan toepasselijk REG09-bewijsmateriaal voor doorgiften.

Beleid inzake beveiliging en toegangscontrole

Beveiligingsassurance, bewijsmateriaal voor toegangscontrole, toegang van leveranciers en offboardingbeheersmaatregelen ondersteunen governance van persoonlijk identificeerbare informatie (PII) bij derde partijen.

Beleid inzake incident- en inbreukbeheer

Kennisgevingen van leveranciersgerelateerde privacy-incidenten en bijstandsverzoeken worden naar REG10 onder PII15 geleid met REG08-koppeling.

Over Clarysec-beleidsdocumenten - Beleid inzake beheer van verwerkers, subverwerkers en privacyrelaties met derde partijen

Dit beleid stelt operationele privacygovernance vast voor verwerkers, subverwerkers, onderaannemers die persoonlijk identificeerbare informatie (PII) verwerken, leveranciers, dienstverleners, Cloud Service Providers (CSP's) en andere derde partijen die persoonlijk identificeerbare informatie (PII) verwerken of beïnvloeden binnen het PIMS-toepassingsgebied. Het definieert hoe relaties worden geclassificeerd, beoordeeld, goedgekeurd, gecontracteerd, geïnstrueerd, gemonitord, gewijzigd en beëindigd, waarbij REG08 dient als primair bewijsobject en waarbij vereiste koppelingen worden gelegd met verwerkingsinventaris, risico-, doorgifte-, incident-, communicatie-, gedocumenteerde-informatie- en corrigerende-maatregelenregistraties waar van toepassing.

Gedefinieerd relatietoepassingsgebied

Omvat verwerkers, subverwerkers, onderaannemers, leveranciers, dienstverleners, cloudproviders en andere derde partijen die persoonlijk identificeerbare informatie (PII) behandelen.

Zorgvuldigheidsonderzoek vóór goedkeuring

Vereist privacyzorgvuldigheidsonderzoek, beveiligingsassurance en risico- of DPIA-screening vóór goedkeuring wanneer dit wordt geactiveerd.

Beheersmaatregelen voor contracten en instructies

Documenteert verwerkerscontracten, klantinstructies, doorlegverplichtingen en goedgekeurde wijzigingen in REG08.

Monitoring en handhaving

Stelt beoordelingsfrequenties, afhandeling van uitzonderingen, blokkeringsregels, triggers voor non-conformiteit en bewijsmateriaal voor corrigerende maatregelen vast.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische zaken Naleving IT-beveiliging Inkoop

🏷️ Onderwerpdekking

Beheer van derde partijen verantwoordelijkheden van verwerkingsverantwoordelijke en verwerker verwerking van persoonsgegevens registraties van verwerkingsactiviteiten internationale doorgiften van gegevens risicobeheer nalevingsbeheer
€89

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Processor, Subprocessor and Third-Party Privacy Management Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 7